🔐 ИИ-АГЕНТЫ ОБНАРУЖИЛИ ПРОБЛЕМУ В СЛУЖЕБНОМ ИНТЕРФЕЙСЕ BEREKE BANK
На сайте Bereke Bank обнаружили публично доступный служебный интерфейс Laravel Boost, через который посторонний пользователь смог отправить тестовый запрос на сервер. Банк подтвердил недостаток конфигурации сайта, при этом данных об утечке персональной информации или финансовых потерях клиентов нет.
🔵Как обнаружили проблему
По данным BES.media, служебный интерфейс обнаружил житель Алматы Алишер Ахметов, который обратил внимание на медленную работу сайта Bereke Bank. При проверке через инструменты разработчика браузера он заметил Browser Logger и MCP server — компоненты, связанные с технической разработкой и взаимодействием с ИИ-инструментами.
Во время проверки Ахметов отправил тестовое сообщение BEREKE_TEST_12345 и получил от сайта ответ с кодом 200, который означает, что запрос был принят. После этого он сообщил о находке службе кибербезопасности банка, KZ-CERT, Национальному банку, министерство по внутренним делам (МВД) и другим организациям.
🔵При чём здесь ИИ-агенты
Laravel Boost используется для взаимодействия ИИ-агентов с приложениями на Laravel и получения технической информации, связанной с программным кодом. В данном случае проблема возникла из-за доступности служебного механизма извне.
По словам Ахметова, через обнаруженный служебный адрес сайта можно было отправлять записи в технический журнал. Он также предположил, что специально сформированные записи теоретически могли использоваться для воздействия на ИИ-агента, если тот читает такие журналы. При этом сам Ахметов подчёркивает, что такую атаку не проверял и доказательств её возможности в Bereke Bank не приводил.
🔵Какие риски обнаружили
В ходе проверки разработчик, участвовавший в исследовании, обратил внимание на возможность автоматической передачи технических журналов с сайта на сервер. В таких логах потенциально могли оказаться персональные данные пользователей, особенно при включённом подробном режиме отладки.
Другим возможным последствием называлась дополнительная нагрузка на сервер из-за постоянной отправки журналов. При этом фактов утечки персональных данных и финансовых потерях клиентов нет.
🔵Что ответили банк и KZ-CERT
KZ-CERT сообщил Ахметову, что передал информацию о публично доступном служебном адресе Laravel Boost в Bereke Bank. Представители банка, по словам исследователя, во время собственной проверки не обнаружили отправленную им тестовую запись.
При этом пресс-служба Bereke Bank подтвердила недостаток конфигурации сайта. Проблему устранили спустя чуть более суток после её обнаружения.
https://fbrk.kz
Post #13141
11K
- 👍 8
- 🔥 7
- 🎉 7
- 😈 7
- 👏 6
- ❤ 4
- 👎 4
- 💩 4
- 🤬 3
- 😢 3